Poděkování za zabezpečení
Uznáváme a děkujeme bezpečnostním výzkumníkům, kteří pomáhají udržovat platformu BizKitHub bezpečnou prostřednictvím zodpovědného oznamování bezpečnostních zranitelností.
Uznáváme a děkujeme bezpečnostním výzkumníkům, kteří pomáhají udržovat platformu BizKitHub bezpečnou prostřednictvím zodpovědného oznamování bezpečnostních zranitelností.
Zodpovědný bezpečnostní výzkum. Oceňujeme úsilí bezpečnostní komunity udržovat naši platformu bezpečnou. Pokud objevíte bezpečnostní zranitelnost, nahlaste ji prosím zodpovědně prostřednictvím našeho bezpečnostního kontaktu.
Pokyny pro hlášení
- Zodpovědné zveřejnění. Nahlaste zranitelnosti soukromě před jejich veřejným zveřejněním.
- Žádná politika poškozování. Nepřistupujte, neupravujte ani nemažte uživatelská data.
- Včasné hlášení. Nahlaste zjištění co nejdříve po jejich objevení.
- Výzkum v dobré víře. Provádějte bezpečnostní výzkum v dobré víře a v rámci zákonných mezí.
Jak nahlásit
Bezpečnostní kontakt.
- Email: jan@barasek.com
- Předmět:
[SECURITY] Vulnerability Report - Pro citlivá hlášení použijte náš PGP klíč pro šifrování.
Zahrňte do svého hlášení:
- Podrobný popis zranitelnosti
- Kroky k reprodukci problému
- Posouzení potenciálního dopadu
- Proof of concept (pokud je relevantní)
- Vaše kontaktní údaje pro navazující komunikaci
Náš proces reakce
- Hlášení přijato. Potvrzujeme příjem do 24 hodin.
- Vyšetřování. Počáteční posouzení do 72 hodin.
- Vyřešení. Oprava nasazena na základě závažnosti.
- Uznání. Veřejné poděkování (pokud si přejete).
Síň slávy
| Výzkumník | Datum | Závažnost | Popis | Stav | Odměna |
|---|---|---|---|---|---|
| Security Researcher | 2024-12-15 | Střední | Nahlášena potenciální XSS zranitelnost ve validaci uživatelského vstupu | Opraveno | Uznání |
| Anonymous Researcher | 2024-11-28 | Nízká | Zveřejnění informací v chybových zprávách | Opraveno | Uznání |
| Ethical Hacker | 2024-10-12 | Vysoká | Obcházení autentizace v zastaralém API endpointu | Opraveno | Uznání + Bounty |
Důležité upozornění
Prosím, netestujte zranitelnosti na produkčních systémech. Kontaktujte nás nejprve, abychom prodiskutovali bezpečná testovací prostředí, pokud je to nutné.
Právní ochrana
Nebudeme podnikat právní kroky proti výzkumníkům, kteří dodržují pokyny pro zodpovědné zveřejnění a jednají v dobré víře.
Našli jste bezpečnostní problém?
Oceňujeme zodpovědné zveřejňování bezpečnostních zranitelností. V případě jakýchkoli obav souvisejících s bezpečností kontaktujte náš bezpečnostní tým na jan@barasek.com – s předmětem [SECURITY] Vulnerability Report. Můžete se také podívat na strojově čitelný security.txt.